Funktion · CRA (EU) 2024/2847

Security & Support: den Cyber Resilience Act am QR-Code erfüllen

Seit 11. September 2026 gelten Meldepflichten für Schwachstellen, ab 11. Dezember 2027 der ganze Cyber Resilience Act. ManualPass zeigt Supportzeitraum und Sicherheitskontakt an der Maschine, nimmt Meldungen an und überwacht die Fristen.

app.manualpass.eu/p/demobs400Interaktive Vorschau

Supportzeitraum und Sicherheitskontakt direkt an der Maschine:

ManualPassScan-Seite
Muster Maschinenbau GmbH Bandsäge BS-400
Security & Support
Sicherheitsupdates bis
12/2032
Unterstützung
Firmware-Updates
Sicherheitskontakt
security@muster.example
CVE-2026-12345Firmware 2.4 schließt Anmeldelücke

Der Cyber Resilience Act verlangt von Herstellern nicht nur sichere Produkte, sondern auch Informationen und Prozesse: Kunden müssen beim Kauf sehen, wie lange es Sicherheitsupdates gibt, Schwachstellen brauchen eine Anlaufstelle, und aktiv ausgenutzte Schwachstellen müssen innerhalb von 24 Stunden gemeldet werden. ManualPass bündelt das dort, wo Ihre Dokumente schon liegen – am QR-Code der Maschine.

Auf der Scan-Seite: Security & Support

Für jede Maschine, die Sie als Produkt mit digitalen Elementen markieren, zeigt die Scan-Seite einen eigenen Bereich:

  • Sicherheitsupdates bis: Ende des Supportzeitraums mit Monat und Jahr.
  • Art der Unterstützung: zum Beispiel „Firmware-Updates über das Serviceportal“.
  • Sicherheitskontakt: Ihre zentrale Anlaufstelle für Schwachstellenmeldungen.
  • Richtlinie zur koordinierten Offenlegung: Link auf Ihre Richtlinie.
  • Schwachstelle melden: Formular, das direkt bei Ihnen ankommt.
  • Sicherheitshinweise und Updates: alle veröffentlichten Security-Updates mit CVE-Kennung.

Meldungen annehmen und Fristen einhalten

Schritt Was ManualPass tut
Meldung geht ein E-Mail an Sicherheitskontakt und Inhaber, Bestätigung mit Meldenummer an den Melder
Prüfung Status, betroffene Maschine und Version, interne Notizen
Aktiv ausgenutzt Fristen ab Kenntnis: Frühwarnung 24 h, Meldung 72 h, Abschlussbericht
Erinnerung E-Mail sofort und täglich, wenn eine Frist in 48 Stunden abläuft oder überfällig ist
Korrektur Security-Update als Sicherheitshinweis veröffentlichen, Betreiber informieren

Häufiger Irrtum

„Die Meldepflicht gilt erst ab 2027.“ Die Meldepflichten nach Art. 14 gelten seit dem 11. September 2026 – auch für Maschinen, die schon im Markt sind. Ab Dezember 2027 kommen die übrigen Anforderungen hinzu.

Supportzeiträume im Überblick

Im Kundenbereich pflegen Sie für alle Maschinentypen in einer Tabelle, ob sie digitale Elemente haben, bis wann Sie Sicherheitsupdates liefern und welche Art der Unterstützung Sie anbieten. Maschinen mit digitalen Elementen ohne Supportzeitraum werden markiert, ebenso Zeiträume, die in weniger als zwölf Monaten enden.

Praxis-Tipp

Die Nutzerinformationen nach Anhang II des CRA – sichere Inbetriebnahme, Updates, Außerbetriebnahme – laden Sie als eigenes Dokument hoch. Sie liegen dann versioniert und mindestens zehn Jahre verfügbar neben Betriebsanleitung und EU-Konformitätserklärung.

Was ManualPass nicht tut

ManualPass übermittelt keine Meldungen an ENISA oder CSIRTs und prüft nicht die Cybersicherheit Ihrer Maschine. Es sorgt dafür, dass Informationen am richtigen Ort sind, Meldungen nicht untergehen und Fristen sichtbar bleiben. Alle Schritte stehen im Protokoll. Was der CRA im Einzelnen verlangt, erklärt unser Ratgeber Cyber Resilience Act für Maschinenbauer.

Häufige Fragen

Meldet ManualPass Schwachstellen an ENISA?

Nein. Meldungen nach Art. 14 CRA geben Sie selbst über die Single Reporting Platform von ENISA ab. ManualPass berechnet die Fristen ab dem Zeitpunkt der Kenntnis, erinnert Sie rechtzeitig und hält fest, wann Frühwarnung, Meldung und Abschlussbericht abgegeben wurden.

Wo sieht der Kunde den Supportzeitraum?

Auf der Scan-Seite jeder Maschine, die Sie als Produkt mit digitalen Elementen markiert haben – im Bereich „Security & Support“, zusammen mit der Art der Unterstützung, dem Sicherheitskontakt und den Sicherheitshinweisen. Der CRA verlangt, dass das Enddatum beim Kauf klar erkennbar ist.

Wer kann Schwachstellen melden?

Jeder – Kunden, Servicepartner und Sicherheitsforscher – über ein Formular, das von der Scan-Seite verlinkt ist. Die Meldung geht an Ihren Sicherheitskontakt und Ihre Inhaber; der Meldende erhält eine Bestätigung mit Meldenummer. Das Formular ist gegen Spam geschützt.

Brauche ich dafür ManualPass Service?

Nein. Security & Support ist in allen Paketen enthalten. Mit ManualPass Service können Sie Sicherheitshinweise zusätzlich per E-Mail an Ihre Betreiber schicken und deren Kenntnisnahme nachweisen.

Ist ManualPass damit CRA-konform?

ManualPass unterstützt die Dokumentations-, Informations- und Meldeprozesse. Die grundlegenden Cybersicherheitsanforderungen an Ihre Maschine selbst – sichere Entwicklung, Updates, SBOM, Konformitätsbewertung – bleiben Ihre Aufgabe als Hersteller.